VMTech
Обсудить проект

Gunra атакует сети через уязвимости Fortinet и Schneider Electric

Gunra атакует сети через уязвимости Fortinet и Schneider Electric

Американские и южнокорейские ведомства предупредили об атаках вымогателя Gunra на организации критической инфраструктуры. Для первоначального проникновения злоумышленники использовали CVE-2024-5559 в Schneider Electric PowerLogic P5 и CVE-2025-24472 в Fortinet FortiOS и FortiProxy, после чего похищали и шифровали данные.

Под удар попали здравоохранение, финансовые сервисы, государственные учреждения, а также профессиональные и некоммерческие организации. Gunra применяет модель двойного вымогательства: сначала выводит информацию, затем блокирует доступ к системам. При отказе платить в течение пяти—семи дней данные публикуют на сайте утечек.

Как развивается атака

По сведениям Ransomware.Live, с появления в апреле 2025 года Gunra заявила о 51 жертве. Больше всего записей относится к Южной Корее, Бразилии, Испании, Таиланду и Гонконгу; основная часть целей находится в Австралии, Восточной Азии и Европе. В Канаде и США зафиксированы только три жертвы.

Операторы используют фишинг и инструменты Impacket. Скрипты psexec.py и smbclient.py применяются для перемещения по сети через SMB, а secretsdump.py — для извлечения учётных данных с контроллеров домена и хешей паролей из файла NTDS. Злоумышленники также удаляют журналы доступа, очищают историю команд и проводят разведку преимущественно с 22:00 до 06:00.

Для эксфильтрации из Microsoft OneDrive и SharePoint используется файл main.exe. В отдельных случаях атакующие создавали архивы объёмом в терабайты и отправляли их в MEGA. Они подключались к VDI-средам ИТ-персонала и собирали документы с конфигурацией систем и сети.

Кража доступа и шифрование инфраструктуры

CISA сообщила, что Gunra похищала учётные данные корпоративных серверов с сервера контроля доступа и затем шифровала ключевые активы, включая серверы баз данных и NAS. В одном из случаев, изученном Национальным полицейским агентством Южной Кореи, атакующие манипулировали контролем сетевого трафика SSL-VPN, перехватывали учётные данные и сведения о сессиях пользователей VDI-портала.

Украденные cookies позволяли захватывать сессии и выдавать себя за легитимных пользователей. Для обхода MFA злоумышленники изменяли файлы обработки аутентификации на сервере VDI-портала: вход становился возможен при вводе заданного ими одноразового пароля. Эти приёмы дополняют картину, в которой привычные инструменты и настройки становятся точкой входа показывают, как привычные инструменты и настройки превращаются в точку входа для атак.

Перед развёртыванием вымогателя группировка удаляла резервные и архивные данные как в основном, так и в резервном дата-центре. Gunra также использовала учётную запись администратора SSL-VPN с паролем по умолчанию, а на скомпрометированных системах загружала OpenSSH для закрепления.

Что проверить организациям

Ведомства рекомендуют своевременно обновлять операционные системы, ПО и прошивки, в первую очередь устраняя известные эксплуатируемые уязвимости на интернет-доступных системах. Также необходимы сегментация сети и неизменяемые резервные копии, хранящиеся физически отдельно от основной инфраструктуры.

Практический вывод для бизнеса: защита VPN, VDI и внешних устройств должна включать не только патчи, но и проверку административных учётных записей, журналов, маршрутов доступа к резервным копиям и признаков несанкционированного перемещения по SMB.

#ransomware#cybersecurity#fortinet#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 12.08.2026
Instagram

Gunra атакует сети через уязвимости Fortinet и Schneider Electric

Открыть публикацию в Instagram ↗